Frida 学习笔记(一)

2022-05-15  本文已影响0人  android_赵乐玮

一、Frida 基本介绍

官方文档: https://frida.re/docs/installation/
官方示例代码:https://github.com/oleavr/frida-agent-example
源码分析: https://mabin004.github.io/2018/07/31/Mac%E4%B8%8A%E7%BC%96%E8%AF%91Frida/

什么是Frida

Frida是一个轻量级的Hook框架,也可以说是动态代码插装工具,将一些代码插入到原有App的内存空间去,动态的监听和修改其行为,可运行在android、ios等平台。相对Xposed框架优势是其使用更加灵活。

  1. Hook中将使用到 python+js+被hook的语言(java/OC)
  2. 支持native 层的hook

Frida 工作流程(大致分为服务端和控制端)

  1. 在手机端安装运行frida-server程序(服务端)
  2. 开放手机端口,并通过端口27042连接到手机
  3. 在pc端使用python脚本利用frida-CIL等工具包进行发送Hook指令 (控制端)

Frida 可以做什么

  1. 可以在Android、IOS等平台进行Hook,同时支持native方法的hook 。
  2. 可以动态加载dex包
  3. 逆向-抓包
  4. 协议分析

Frida 常用工具

Frida CLI:基础框架,执行hook指令
frida-trace: 函数追踪工具
frida-ps: 查看设备进程 frida-ps -U
frida-discover:一种用于发现程序内部函数的工具
frida-kill :结束进程 frida-kill -D <DEVICE-ID> <PID>

二、Frida 快速上手

Frida 环境搭建

Frida 简单Hook示例

  1. java层: 以hook Activity.onResume() 为例
import os
import frida
import sys

jsCode = '''
Java.perform(() => {
  send("Hook Start[*]")
  Java.use('android.app.Activity').onResume.implementation = function () {
    send('[Java Hook]: Call onResume()!');
    this.onResume();
  };
'''

def message(msg, data):
    if msg['type'] == 'send':
        print("[*] {0}".format(msg['payload']))
    else:
        print(msg)

print(os.system("adb devices"))
os.system("adb forward tcp:27042 tcp:27042")
os.system("adb forward tcp:27043 tcp:27043")
process = frida.get_remote_device().attach('设置')
script = process.create_script(jsCode)
script.on("message", message)
script.load()
sys.stdin.read()
  1. native层: 以hook libc.so的open为例:
jsCode = '''
Interceptor.attach(Module.findExportByName("libc.so" , "open"), {
        onEnter: function(args) {
            send("[Native Hook][libc.so#open]open("+Memory.readCString(args[0])+","+args[1]+")");
        },
        onLeave:function(retval){
    }
});
'''   

三、 API介绍

Java类 (Java层)

  //这里对TextView的setText方法进行hook,以打印界面文案。
 Java.use('android.widget.TextView').setText  //找到被hook的方法
  .overload('java.lang.CharSequence', 'android.widget.TextView$BufferType') //如果有重载,指定重载方法
  .implementation = function (text, type) { // 对方法执行hook监听
      send("[Java Hook]: Call setText():" + text);  // 插入hook代码块
      this.setText(text, type)  // 调用原有方法
};

Interceptor类 (native层)

示例:

jsCode = '''
Interceptor.attach(Module.findExportByName("libc.so" , "open"), {
        onEnter: function(args) {
            send("[Native Hook][libc.so#open]open("+Memory.readCString(args[0])+","+args[1]+")");
        },
        onLeave:function(retval){
    }
});
'''

// TODO 其他api方法还没遇到,之后补充

上一篇 下一篇

猜你喜欢

热点阅读